policies.tinder.com — 48/100 (Høy personvernrisiko)
Sist analysert
Tinder (MTCH Technology Services Limited) · tinder.com
Rapportdetaljer
Høy personvernrisikoTinder samler inn en enorm mengde svært sensitive personopplysninger – inkludert seksuell orientering, biometriske ansiktsdata og nøyaktig posisjon – og deler dette i stor utstrekning på tvers av Match Group-selskaper og annonsepartnere, noe som gjør det til et bekymringsfullt personvernvalg til tross for at de tilbyr standard EU-rettigheter.
Tinders personvernerklæring avslører omfattende innsamlings- og delingspraksiser som går langt utover det som er strengt tatt nødvendig for en datingapplikasjon. Selv om erklæringen er transparent om sin praksis og gir klare mekanismer for å utøve rettigheter etter Personvernforordningen (GDPR), reiser det rene volumet av sensitive data som samles inn, den brede delingen med Match Group-selskaper og annonsører, og bruken av data til maskinlæring uten tydelige muligheter for å velge bort, betydelige personvernproblemer etter EU-retten.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn svært sensitive kategorier (seksualliv, biometri, nøyaktig posisjon) og genererer brede 'innsikter og utledninger' som går langt utover det som er strengt tatt nødvendig for tjenesten.
Erklæringen er tydelig skrevet og strukturert, men bruker bredt språk rundt formål som 'forbedre tjenester' og 'legitime forretningsformål' som mangler spesifisitet.
Omfattende deling med Match Group-selskaper for vage formål, annonsepartnere som bruker sporingsteknologier, og felles datakontroll med Meta, noe som skaper et bredt fotavtrykk for dataspredning.
Anerkjenner overføringer til USA og viser til SCC-er, men tier om supplerende tekniske eller organisatoriske tiltak som kreves for å sikre effektiv beskyttelse etter Schrems II.
Forbeholder seg eksplisitt retten til å bruke data til maskinlæring og utvikling av ny teknologi, men gir ingen informasjon om sikkerhetstiltak eller mulighet for brukere til å velge bort.
Gjør rede for GDPR-rettigheter (innsyn, portabilitet, sletting, innsigelse, begrensning) på en tydelig måte, og gir direkte lenker og kontaktinformasjon for verneombud (DPO) og tilsynsmyndigheter for databeskyttelse.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Overdreven innsamling av spesielle kategorier av data
Erklæringen samler eksplisitt inn svært sensitive datakategorier som seksuell orientering, seksualliv, helse og politiske oppfatninger under 'Profildata', og biometriske 'Ansiktsdata', noe som går langt utover det som er strengt tatt nødvendig for en datatjenestes kjernefunksjonalitet og krever uttrykkelig samtykke i henhold til GDPR artikkel 9.
Bred og vag deling av data med tilknyttede selskaper
Data deles bredt med 'Tilknyttede selskaper' (andre Match Group-selskaper) for formål så vage som 'selskapsmessig / konsolidert revisjon, analyse og rapportering' og 'forbedre markedsførings- og annonsekampanjer', noe som kan stride mot GDPRs formålsbegrensning og kompatibilitetstester.
Ingen mulighet til å velge bort AI/ML-trening
Erklæringen sier at de kan oppbevare og bruke avidentifiserte data 'for å forbedre tjenesten vår og skape nye funksjoner, teknologier og tjenester, inkludert gjennom maskinlæring', men er helt stum når det gjelder noen mekanisme for å velge bort eller spesifikke sikkerhetstiltak for denne bruken.
Ufullstendige sikkerhetstiltak for internasjonal overføring
Selv om erklæringen nevner at de er avhengige av standardkontrakter (SCC) for overføringer til tredjeland som USA, mangler den spesifikke detaljer om de supplerende tiltakene som er implementert for å sikre tilstrekkelig beskyttelse etter Schrems II.
Uforholdsmessige oppbevaringsperioder for data
Oppbevaringsperiodene for data er overdrevent lange for visse kategorier, for eksempel å beholde kundeserviceutvekslinger i 6 år og profildata i 1 år etter stengetid 'i påvente av potensiell rettsforfølgelse', noe som virker uforholdsmessig etter GDPRs oppbevaringsbegrensningsprinsipp.
Oppsummering for brukeren
Dine mest intime data samles inn, utledes og deles i stor utstrekning innenfor Match Groups konsernfamilie og med tredjeparts annonsører, med begrensede muligheter til å forhindre bruk i AI-trening.
Compliance-stilling
Blandet samsvarsprofil: Sterk på åpenhet og mekanismer for brukerrettigheter, men svak på dataminimering og formålsbegrensning for sensitive datakategorier.
EU-overføringer
Anerkjenner avhengighet av standardkontrakter (SCC) for overføringer til USA, men tier om supplerende tiltak som kreves etter Schrems II.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Some of this data may be considered sensitive or special in certain countries, such as details about sexual orientation, sexual life, health, or political beliefs. If you choose to provide this data, you consent to us using it as laid out in this Privacy Policy.
Where appropriate and as legally permitted, we may maintain and use data that, by itself, cannot identify or be attributed specifically to you... including through machine learning, and keep Match Group services safe.
We share data about you with our Affiliates and they share data about you with us... For other legitimate business purposes including corporate / consolidated audit, analysis and reporting.
we keep customer care exchanges with you for 6 years from the date of the communication; customer care records and supporting data... for five years in support of our safety efforts... profile data for one year in anticipation of potential litigation
We rely on such mechanisms to transfer personal data to our Affiliates... and to third parties for the purposes outlined in Section 5 in countries without adequacy decisions, such as the United States of America.
Mangler eller uklart
- Ingen omtale av en konsekvensutredning for personvern (DPIA) for høyrisikobehandlingen av biometriske data og data om seksualliv
- Ingen detaljer om supplerende tiltak for amerikanske dataoverføringer til tross for at de erkjenner at USA mangler en adekvathetsbeslutning
- Ingen mulighet til å velge bort eller spesifikke sikkerhetstiltak beskrevet for bruk av personopplysninger i maskinlæring/AI-modelltrening
- Ingen klar forklaring på hvordan 'innsikter og utledninger' genereres, eller spesifikke eksempler på hva disse utledningene kan være
- Ingen informasjon om sikkerhetstiltak for automatisert beslutningstaking og profilering utover en lenke til en ekstern FAQ
Spørsmål å stille
- Hvilke spesifikke supplerende tekniske og organisatoriske tiltak har dere implementert i tillegg til SCC-er for å beskytte EU-data som overføres til USA?
- Hvordan kan brukere velge bort å få dataene sine brukt til maskinlæring og AI-modelltrening, som nevnt i oppbevaringsdelen deres?
- Kan dere oppgi resultatene av DPIA-en som er utført for behandling av spesielle kategorier av data (seksuell orientering, biometri) og automatisert profilering?
- Hva nøyaktig utgjør 'innsikter og utledninger' generert fra brukerdata, og brukes disse til å ta automatiserte beslutninger som i betydelig grad påvirker brukerne?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allehotels.com
48/100
Høy personvernrisikoHotels.com (Expedia Group) samler inn en uvanlig bred rekke av personopplysninger — inkludert sensitive opplysninger, lydopptak og informasjon om medreisende — deler dem i stor utstrekning med annonsører og Expedia Group-merker, og bruker dem til omfattende AI-formål uten mulighet for å velge det bort, noe som gjør dette til en datahungrende personvernreglene til tross for anstendige overføringssikkerhetstiltak.
Vis rapport →whatsapp.com
45/100
Høy personvernrisikoWhatsApp samler inn omfattende metadata om din bruk og enhet og deler dette i stor grad på tvers av Metas familieselskaper, noe som gjør det til et bekymringsfullt personvernvalg til tross for ende-til-ende-krypterte meldinger.
Vis rapport →european-alternatives.eu
45/100
Høy personvernrisikoEuropean Alternatives samler inn minimalt med data og bruker personvernvennlige verktøy, men deres personvernerklæring er en uferdig mal med plassholdertekst for kritiske deler som datalagring, oppbevaring og sletting — noe som gjør den ikke-kompatibel som den er nå.
Vis rapport →gemini.com
52/100
Middels personvernrisikoGemini samler inn omfattende personopplysninger og økonomiske data som en regulert kryptobørs, deler dem i stor grad med tredjeparter for markedsføring og analyse, og overfører dem globalt, selv om de gir standardrettigheter i henhold til personvernforordningen (GDPR) og SCC-avtaler for EU-brukere.
Vis rapport →